Обратная разработка MCU

Взлом микроконтроллера — MikaTech

Наши ценности и цели

О компании MikaTech

Время пролетело незаметно: с того дня, когда мы в 1998 году выполнили наш первый проект по обратной разработке MCU 8051, до момента создания нашей миллионной лаборатории обратной разработки в 2012 году прошло 14 лет. Теперь мы начинаем новый бизнес — разработку встраиваемых систем визуализации, и надеемся прослужить ещё 10 лет.

подпись Питер Ли Соучредитель и генеральный директор

Всесторонний технический анализ уязвимостей защищённых процессоров

Аннотация

Современная цифровая инфраструктура безопасности, охватывающая спутниковое телевидение по подписке, бесконтактные электронные кошельки, автомобильные противоугонные системы и аутентификацию в мобильной связи, в подавляющем большинстве полагается на заявленную устойчивость к взлому микросхем смарт-карт и специализированных криптографических процессоров безопасности. Устойчивость к взлому широко рекламируется как аппаратная граница безопасности, которая не позволяет неавторизованным сторонам извлекать встроенные секретные ключи, восстанавливать проприетарные алгоритмы и модифицировать предварительно запрограммированную логику управления доступом. В данной статье мы систематически классифицируем и демонстрируем широкий спектр практических атак на защищённые от взлома встраиваемые устройства, включая классические устаревшие эксплойты, вновь обнаруженные методы аппаратного глитчинга и методы физического проникновения, которые остаются малоизвестными в основных кругах исследований кибербезопасности, но хорошо документированы в профессиональных лабораториях тестирования полупроводников. На основе эмпирических исследований и технических рассуждений мы доказываем, что безусловное доверие к коммерческой устойчивости к взлому является критической инженерной ошибкой. Массовые смарт-карты регулярно взламываются малоресурсными злоумышленниками-любителями, и даже флагманские защищённые процессоры, сертифицированные государственными агентствами радиоэлектронной разведки как самые безопасные коммерческие микросхемы, подвержены атакам на протоколы и аппаратное обеспечение низкой сложности. Мы заключаем, что разработчики безопасных систем должны проводить тщательное моделирование угроз, учитывать реальные ограничения аппаратной защиты от взлома и применять стратегии эшелонированной защиты для смягчения внутренних уязвимостей встраиваемого аппаратного обеспечения безопасности.

1. Эволюция и ограничения криптографических механизмов защиты от взлома

Концепция защиты криптографических материалов от несанкционированного доступа предшествует современной электронной вычислительной технике, беря начало из необходимости защиты ручных систем шифрования, используемых в военных и правительственных сетях связи. Ранние стратегии криптографической защиты были сосредоточены в основном на предотвращении несанкционированного восстановления открытого ключевого материала после того, как оборудование или документы попадали в руки противника. Эти примитивные контрмеры в значительной степени полагались на физическую обфускацию и самоуничтожение, а не на автоматизированное техническое обеспечение.

В военно-морских системах связи была реализована одна из первых стандартизированных процедур защиты от несанкционированного доступа. Печатные кодовые книги, используемые для шифрования сообщений по всему флоту, изготавливались со свинцовыми переплётами. Эта простая физическая конструкция гарантировала, что кодовые книги быстро тонули при выбрасывании за борт во время захвата корабля, лишая противника возможности восстановить и использовать секретные таблицы шифрования [Kah67]. Этот метод был эффективен в чрезвычайных ситуациях, но полностью зависел от дисциплины и своевременных действий дежурного военно-морского персонала.

Механические роторные шифровальные машины, широко использовавшиеся во время Второй мировой войны для дипломатической и военной связи, применяли другую стратегию защиты от взлома. Их ежедневные листы установки роторов, определявшие криптографическое ключевое пространство для каждого операционного дня, печатались на водорастворимой бумаге. При захвате вражескими агентами или несанкционированном доступе со стороны внутреннего персонала документы могли быть мгновенно уничтожены контактом с водой, устраняя немедленный риск утечки ключей.

Наиболее агрессивный ранний механизм самоуничтожения применялся к материалам одноразовых блокнотов, золотому стандарту информационно-теоретически безопасной связи. Многие винтажные одноразовые блокноты печатались на нитрате целлюлозы, легковоспламеняющемся материале, который при поджигании быстро и полностью сгорает. Эта конструкция гарантировала, что после преднамеренного сжигания не останется читаемых фрагментов ключей, полностью исключая возможность судебно-медицинского восстановления.

Все эти доэлектронные системы защиты от взлома имели общее фундаментальное ограничение: их эффективность полностью зависела от бдительности оператора и своевременного выполнения протоколов уничтожения. Во время внезапных рейдов, засад или быстрого захвата на поле боя операторы часто не имели достаточно времени для запуска процедур уничтожения документов. В результате множество устаревших криптографических систем было скомпрометировано в результате незапланированного захвата неповреждённых ключевых материалов, что привело к катастрофическим утечкам информации на протяжении всей криптографической истории.

Эта историческая уязвимость вызвала сдвиг парадигмы в проектировании криптографического оборудования в конце XX века. Современное криптографическое оборудование отказалось от зависящих от человека процедур реагирования на взлом и перешло к автономным, технологически управляемым механизмам защиты от несанкционированного доступа, не требующим ручного вмешательства. Эти встроенные аппаратные средства защиты автоматически реагируют на попытки физического проникновения, устраняя человеческий фактор, который был проблемой старых схем защиты.

Каноническим примером такой современной технической конструкции защиты от взлома является Модуль безопасности VISA (VSM), специализированное криптографическое устройство, повсеместно развёрнутое в центрах обработки данных коммерческих банков по всему миру. Основная функция VSM — генерация, проверка и хранение персональных идентификационных номеров (PIN), которые клиенты используют для аутентификации транзакций в банкоматах и платёжных терминалах [VSM86].

Архитектурно VSM построен как усиленный физический сейф, содержащий встроенный выделенный микрокомпьютер, отвечающий за выполнение всех операций, связанных с PIN-кодами, в изолированной среде. Корпус сейфа оснащён механическими контактными выключателями крышки, связанными напрямую с цепями питания внутренней памяти. Логика защиты от взлома проста, но эффективна: любое несанкционированное открытие крышки сейфа активирует выключатели, мгновенно отключая питание энергозависимой памяти ключей и навсегда стирая все хранящиеся криптографические ключи и данные вывода PIN-кодов.

Помимо предотвращения физического проникновения, VSM выполняет важную институциональную и судебно-медицинскую функцию для финансовых учреждений. Изолируя все операции с PIN-кодами в аппаратной среде, защищённой от взлома, банки могут официально отрицать, что их внутренние программисты, системные администраторы и персонал центров обработки данных имеют прямой доступ к значениям PIN-кодов клиентов и защищающим их мастер-ключам. Когда клиенты оспаривают мошеннические транзакции в банкоматах, банки могут обоснованно возложить ответственность на конечного пользователя, а не на халатность внутреннего персонала, устанавливая юридически защищённую цепочку хранения конфиденциальных данных аутентификации [And94].

Несмотря на широкое распространение, структура оценки устойчивости к взлому остаётся недостаточно развитой областью в академических исследованиях кибербезопасности. В то время как криптоанализ, сетевая безопасность и исследования уязвимостей программного обеспечения имеют зрелые строгие методологии оценки, аппаратная устойчивость к взлому не имеет стандартизированных метрик тестирования, сравнительного анализа угроз и соглашений о раскрытии уязвимостей. Этот пробел в исследованиях привёл к излишней самоуверенности среди разработчиков систем и нереалистичным допущениям безопасности в коммерческих требованиях к продуктам.

Одна из немногих фундаментальных публикаций, посвящённых структурированной оценке устойчивости к взлому, исходит из подразделения встраиваемой безопасности IBM, которое предложило широко принятую таксономию классификации злоумышленников для стандартизации моделирования угроз для защищённого оборудования [ADD+91]. Эта таксономия остаётся основным справочным материалом для инженеров по встраиваемой безопасности при определении возможностей противников во время разработки устройств.

1.1 Таксономия злоумышленников IBM для моделирования угроз устойчивости к взлому

Структура IBM разделяет потенциальных злоумышленников против защищённого от взлома оборудования на три различные категории возможностей, дифференцируемые по техническим знаниям, доступу к оборудованию, финансовым ресурсам и размеру команды. Эта классификация напрямую определяет необходимую силу контрмер против взлома для любой заданной встраиваемой системы.

Класс I – Умные посторонние: Эта группа состоит из независимых любителей, студентов университетов, хакеров-любителей и самоучек-энтузиастов. Они часто обладают высокими интеллектуальными способностями, но им не хватает глубоких знаний о внутренней прошивке, схемотехнике и логике защиты целевого устройства. Их лабораторное оборудование ограничено недорогими коммерчески доступными инструментами, приобретаемыми в магазинах потребительской электроники, базовых университетских лабораториях и универсальном тестовом оборудовании. Вместо разработки новых методов физического проникновения злоумышленники класса I в основном используют существующие логические дефекты, недокументированные интерфейсные лазейки и уязвимости, связанные с чувствительностью к окружающей среде, присущие целевому оборудованию.

Класс II – Осведомлённые инсайдеры: Эта категория включает профессиональных инженеров по встраиваемым системам, специалистов по тестированию полупроводников, бывших сотрудников поставщиков и сертифицированных системных интеграторов. Они имеют формальное профильное техническое образование и многолетний практический опыт работы с встраиваемым аппаратным обеспечением безопасности. Они обладают частичной или полной документацией по архитектурам целевых систем и имеют физический доступ к большинству подсистем устройств во время планового технического обслуживания и развёртывания. Их инструментарий включает высокоточные осциллографы, логические анализаторы, станции микрозондирования и химическое оборудование, недоступное для любителей.

Класс III – Финансируемые организации: Этот высший уровень угрозы охватывает разведывательные агентства государств, крупные преступные синдикаты, оборонные исследовательские лаборатории и хорошо финансируемые команды корпоративной конкурентной разведки. Эти субъекты могут собирать междисциплинарные команды криптографов, физиков-полупроводниковщиков, инженеров по обратной разработке прошивок и специалистов по аппаратному проникновению, поддерживаемые неограниченными финансовыми ресурсами. Они проводят многоуровневый анализ устройств, проектируют индивидуальные рабочие процессы атак и развёртывают передовые инструменты обработки полупроводников. Организации класса III часто привлекают экспертов класса II для выполнения специализированных этапов сложных кампаний по аппаратному проникновению.

Боб Моррис установил наиболее важный руководящий принцип для оценки устойчивости к взлому: весь уровень безопасности устройства зависит от того, может ли противник получить неконтролируемый длительный физический доступ к оборудованию [Mor94]. Этот единственный фактор перевешивает все остальные параметры защиты при практическом моделировании угроз.

Если неконтролируемый доступ строго запрещён с помощью непрерывного видеонаблюдения, относительно простая схема защиты от взлома достаточна для снижения риска. Модуль безопасности VISA является примером такого сценария. Хотя его логика защиты на основе выключателей крышки может быть навсегда отключена обученным инженером по обслуживанию во время планового визита, банки снижают этот риск, размещая все блоки VSM в постоянно контролируемых стойках центров обработки данных и проводя строгую проверку биографических данных и ведение журнала доступа для всего обслуживающего персонала.

Однако быстро расширяющийся спектр современных встраиваемых приложений по своей сути предоставляет злоумышленникам полный неконтролируемый доступ к целевым устройствам, часто в больших количествах. Этот сценарий угрозы находится в центре нашего анализа. Примеры с высоким риском включают смарт-карты условного доступа для платного телевидения, токены предоплаты коммунальных услуг, автомобильные модули дистанционного бесключевого доступа и модули идентификации абонента GSM (SIM-карты) [And95]. Все эти устройства физически распространяются среди конечных пользователей за пределами безопасной инфраструктуры оператора без какого-либо текущего контроля.

Многие из этих массово распространяемых систем уже являются объектами длительных, хорошо финансируемых кампаний противников. Синдикаты пиратства платного телевидения и мошеннические группы в сфере коммунальных услуг развёртывают специализированные инженерные команды для обратной разработки защиты смарт-карт и разработки инструментов атак, доступных для массовой эксплуатации, нацеленных на потребительское защищённое оборудование.

В оставшейся части этой статьи мы принимаем реалистичное предположение об угрозе, соответствующее современным реальным условиям: все злоумышленники, независимо от класса, могут получить несколько физических образцов целевого устройства защищённого процессора для автономного анализа и экспериментов. Мы намеренно исключаем атаки на уровне печатных плат (PCB) из нашей основной области, несмотря на документированные финансовые потери от таких эксплойтов в экосистемах предоплаты электроэнергии [AB96]. Наш основной фокус сосредоточен на атаках на уровне микросхем, как физических, так и логических, направленных на восстановление секретного криптографического ключевого материала, хранящегося в смарт-картах и монолитных процессорах безопасности.

2. Технический анализ атак на смарт-карты и микроконтроллеры с защитой от взлома

Чтобы понять происхождение уязвимостей, мы сначала описываем стандартную аппаратную архитектуру обычной контактной смарт-карты, наиболее распространённого в мире защищённого от взлома устройства массового рынка. Типичная смарт-карта интегрирует полное 8-битное ядро встроенного микропроцессора вместе с тремя типами дискретной памяти: постоянное запоминающее устройство (ROM), электрически стираемое программируемое постоянное запоминающее устройство (EEPROM) и память с произвольным доступом (RAM). Все компоненты изготавливаются на одном монолитном кремниевом кристалле, упакованном в жёсткий пластиковый носитель из ПВХ. Позолоченная контактная площадка на поверхности карты обеспечивает последовательную двунаправленную связь с внешними считывателями карт.

ROM хранит неизменяемую заводскую прошивку и код загрузчика, которые не могут быть изменены после изготовления микросхемы. RAM служит энергозависимым временным хранилищем во время выполнения для переменных программ, стековых данных и промежуточных результатов криптографических вычислений. EEPROM является критическим разделом хранилища безопасности, предназначенным для постоянного хранения секретных ключей шифрования, состояния аутентификации пользователя и политик управления доступом без необходимости непрерывного питания.

Главная аппаратная проблема проектирования для всех защищённых устройств на основе EEPROM вытекает из фундаментальной физики ячеек памяти с плавающим затвором. Стирание электрического заряда, захваченного в плавающем затворе для сброса бита памяти, требует приложения относительно высокого напряжения программирования, обычно в диапазоне от 12 В до 21 В для устаревших поколений смарт-карт. Это эксплуатационное требование создаёт уязвимую границу безопасности, которую разработчики первых микросхем не смогли полностью предвидеть.

Смарт-карты первого поколения получали требуемое высокое напряжение программирования через выделенный дискретный контактный вывод на внешнем интерфейсе карты. Эта упрощённая аппаратная компоновка позволила реализовать одну из самых ранних и наиболее распространённых массовых атак на смарт-карты, нацеленных на системы управления доступом к платному телевидению. Ранние смарт-карты платного телевидения по умолчанию были заводски включены для расшифровки всех доступных каналов. Ограничения каналов для абонентов навязывались удалённо через передаваемые по воздуху командные сигналы, которые стирали конкретные флаги авторизации, хранящиеся в EEPROM карты.

Злоумышленники-любители быстро обнаружили тривиальную контрмеру для блокировки этих команд деактивации. Закрывая выделенный контактный вывод напряжения программирования изолирующей клейкой лентой, абоненты физически предотвращали подачу высокого напряжения стирания, необходимого для изменения битов авторизации EEPROM. Другие злоумышленники устанавливали ограничительные диоды поперёк цепи контактного вывода в декодерах приставок для подавления скачков напряжения.

Эта простая физическая модификация делала удалённые сигналы деактивации каналов полностью неэффективными. Абоненты могли впоследствии отменить свою ежемесячную подписку на платное телевидение у поставщика услуг, сохраняя при этом постоянный доступ ко всем премиум-каналам, что вызывало огромные потери доходов для операторов вещания на протяжении 1990-х годов.

Эта устаревшая уязвимость до сих пор влияет на некоторые современные карточные системы, вызывая периодические сбои в работе сетей предоплаты телефонных карт общего пользования. Грязные, корродированные или механически изогнутые контакты напряжения программирования в телефонных считывателях карт общего пользования не могут корректно подавать импульсы напряжения стирания, в результате чего баланс карт пользователей никогда не уменьшается после использования звонков. Этот непредвиденный побочный эффект демонстрирует, как фундаментальные уязвимости аппаратных интерфейсов сохраняются на протяжении десятилетий ревизий устройств.

Современные смарт-карты платного телевидения устранили уязвимость внешних выводов, интегрируя внутрикристальную схему генерации напряжения. Эти устройства используют стандартное напряжение питания 5 В от считывателя карт для синтеза требуемого потенциала программирования 12 В с помощью внутреннего генератора, управляющего диодно-конденсаторной сетью насоса заряда. Такая конструкция полностью исключает внешние выводы напряжения, повышая сложность атак с использованием изолирующей ленты.

Внутрикристальная генерация напряжения не устраняет уязвимость; она лишь усложняет атаку. Насос заряда использует большие внутрикристальные накопительные конденсаторы для поддержания высокого напряжения программирования во время операций стирания. Злоумышленники могут найти эти конденсаторные структуры под стандартным оптическим микроскопом и разрушить их с помощью прецизионной лазерной абляции, ультразвукового микросверления или фрезерования сфокусированным ионным пучком (FIB).

Микросхема с отключённой схемой насоса заряда навсегда теряет способность генерировать напряжение стирания внутренне. Затем исследователи могут проводить неограниченный автономный анализ модифицированного устройства без риска автоматического стирания ключей EEPROM во время зондирования и экспериментов по обратной разработке. Это доказывает, что встроенные источники питания повышают стоимость атаки, но никогда не устраняют внутренние риски взлома.

В следующих разделах мы систематически классифицируем атаки на защиту от взлома на неинвазивные логические/экологические эксплойты, прямые методы физического проникновения и передовые методы полупроводниковых лабораторий. Мы также количественно оцениваем приблизительную финансовую и техническую стоимость каждого класса атак для контекстуализации осуществимости для трёх уровней противников IBM.

2.1 Неинвазивные атаки на окружающую среду и глитчинг напряжения

Неинвазивные атаки определяются как эксплойты, которые изменяют рабочую среду устройства без физического повреждения, декапсуляции или модификации кремниевого кристалла или упаковочного материала. Эти атаки манипулируют напряжением питания, тактовой частотой, рабочей температурой и электрическими переходными процессами для индукции непреднамеренного поведения памяти и ошибок выполнения инструкций.

Операции записи и стирания EEPROM демонстрируют крайнюю чувствительность к отклонениям от номинального рабочего напряжения, указанного производителем. Эта чувствительность создаёт воспроизводимые векторы эксплойтов для обхода битов блокировки безопасности без полного стирания памяти. Микроконтроллер Microchip PIC16C84, популярное устаревшее встраиваемое устройство, имеет хорошо задокументированную уязвимость этого типа.

Злоумышленники повышают основное напряжение питания (VCC) ровно на 0,5 В ниже официального напряжения программирования (VPP) во время повторяющихся попыток записи, нацеленных на глобальный бит блокировки безопасности устройства. Это тонкое смещение напряжения избирательно искажает механизм инжекции заряда на плавающий затвор только для ячейки безопасности. Бит блокировки успешно стирается в этих условиях, в то время как вся остальная пользовательская память EEPROM сохраняет свои данные неповреждёнными.

Процессор безопасности Dallas Semiconductor DS5000 серии имеет аналогичную уязвимость к переходным напряжениям. Кратковременное падение напряжения на основной шине питания точно заданной длительности активирует схему снятия внутренней блокировки безопасности без активации параллельной логики стирания ключей. Таким образом, злоумышленники могут отключить ограничения доступа, сохранив все конфиденциальные криптографические данные в внутрикристальной памяти.

Гибридные микроконтроллеры памяти, такие как Intel 8752, представляют ещё одну экологическую уязвимость. Эти устройства поддерживают как внутреннюю внутрикристальную ROM, так и внешнюю внекристальную память программ, с аппаратными ограничениями, предотвращающими переключение режима памяти во время выполнения, кроме как при полном сбросе устройства. Исследователи используют условия сверхнизкого напряжения питания для искажения логики обнаружения режима памяти, переключая между внутренними и внешними банками памяти без запуска системного сброса.

Это манипулирование низким напряжением позволяет полностью выгружать защищённую внутреннюю память программ, которую производитель предполагал недоступной для внешних интерфейсов. Вмешательство низкого напряжения также нарушает работу встроенных генераторов случайных чисел (ГСЧ), критического компонента для вывода криптографических ключей и генерации одноразовых чисел.

По крайней мере, одна коммерческая смарт-карта интегрирует встроенный аналоговый ГСЧ, питаемый непосредственно от основной шины питания. Снижение входного напряжения всего на 3–5% переводит аналоговый источник шума в насыщенное состояние, заставляя ГСЧ выдавать непрерывный поток двоичных единиц. Предсказуемый выход ГСЧ полностью нарушает безопасность криптографического протокола, поскольку все производные ключи и рукопожатия становятся детерминированными и тривиальными для прогнозирования.

Для снижения экологических эксплойтов современные защищённые процессоры интегрируют специальные датчики мониторинга, которые инициируют немедленный сброс системы при выходе рабочих параметров напряжения, температуры или тактовой частоты за сертифицированные диапазоны. Хотя теоретически это эффективно, эти датчики вводят внутренние компромиссы надёжности, которые ослабляют защиту в реальных условиях.

В одном поколении массовых процессоров смарт-карт была реализована схема обнаружения низкой тактовой частоты, специально разработанная для предотвращения атак с пошаговым выполнением, когда злоумышленники выполняют инструкции прошивки по одной за раз для трассировки секретных потоков выполнения. Датчик контролировал входной тактовый сигнал и инициировал сброс безопасности при падении частоты ниже заданного порога.

Однако тактовая частота естественным образом сильно колеблется во время фазы инициализации включения питания, пока внутренняя схема регулирования питания стабилизируется. Эти легитимные переходные колебания вызывали тысячи ложных срабатываний сброса безопасности во время нормальной ежедневной работы. Частота ложных срабатываний стала настолько разрушительной, что официальная операционная система карты отключила датчик по умолчанию.

Функция мониторинга тактовой частоты была переведена в разряд опциональных, доступных по усмотрению разработчиков прикладной прошивки. Очень немногие разработчики включают датчик из-за проблем с надёжностью, а те, кто это делает, сталкиваются с частыми жалобами клиентов на блокировки карт и сбои транзакций. В результате почти все карты этой продуктовой линейки остаются полностью уязвимыми для пошагового анализа злоумышленниками класса I.

Идентичные ограничения надёжности применяются к схемам защиты от пониженного и повышенного напряжения в большинстве коммерческих защищённых микросхем. Производители намеренно проектируют эти датчики так, чтобы они игнорировали кратковременные электрические переходные процессы, чтобы избежать ложных сбросов, вызванных шумом линий питания и дребезгом контактов в считывателях карт. Этот преднамеренный инженерный компромисс создаёт уязвимое окно для злоумышленников.

Точно созданные быстрые переходные процессы напряжения и тактовой частоты могут инициировать сброс логики безопасности без активации механизмов массового стирания данных. Это позволяет противникам отключать защиту доступа, сохраняя весь секретный ключевой материал, и этот класс эксплойтов теперь широко документирован в профессиональных сообществах взломщиков встраиваемых систем для десятков популярных моделей процессоров.

Помимо обхода защиты памяти, глитчи питания и тактового сигнала могут искажать декодирование и выполнение отдельных инструкций внутри ядра ЦПУ. Каждый транзистор и его межсоединения обладают внутренним сопротивлением и ёмкостью, формируя паразитные RC-элементы задержки, которые управляют синхронизацией распространения сигнала по кристаллу.

Максимальная номинальная тактовая частота процессора определяется самым длинным путём задержки сигнала по всем внутренним логическим вентилям. Аналогично, каждый аппаратный триггер содержит чрезвычайно узкое окно выборки всего в несколько пикосекунд, в течение которого он дискретизирует входное напряжение и обновляет своё сохранённое состояние.

Это окно выборки лежит в пределах стандартизированного временного цикла установки-удержания, определённого в техническом описании устройства, но уникально фиксировано для каждой отдельной микросхемы при заданной комбинации напряжения и температуры. Эта физическая уникальность позволяет проводить целенаправленные глитч-атаки, адаптированные к конкретным образцам устройств.

Злоумышленники вводят тактовые глитчи (сверхкороткие тактовые импульсы, значительно короче номинальной длины цикла) или глитчи питания (быстрые наносекундные скачки/провалы напряжения питания) для избирательного нарушения временных ограничений триггеров. Эти возмущения влияют только на подмножество транзисторов на кристалле, локально искажая логику декодирования инструкций.

Путем систематического изменения амплитуды, длительности и временного смещения глитча относительно цикла счётчика команд злоумышленники могут заставить ЦПУ выполнять непредусмотренные, недействительные машинные инструкции. Эти искажённые инструкции могут включать коды операций, официально не определённые в спецификации микрокода процессора.

Хотя точный результат любого отдельного глитча невозможно предсказать заранее из-за вариаций процесса, систематический полный перебор вычислительно тривиален с использованием базового автоматизированного тестового оборудования. Злоумышленники перебирают тысячи комбинаций параметров глитча в секунду до тех пор, пока не будет наблюдаться желаемое изменение поведения.

Распространённой целью глитч-атак являются подпрограммы дампа памяти, встроенные в прошивку процессоров безопасности. Типичный ограниченный цикл передачи памяти часто встречается в коде выполнения смарт-карт, предназначенный для передачи структурированных данных через последовательный интерфейс при авторизованных условиях.

Цикл инициализирует указатель на целевой адрес памяти и счётчик длины, затем итеративно передаёт каждый байт через последовательный порт до тех пор, пока счётчик не достигнет нуля. Злоумышленники нацелены на две критические инструкции в этом цикле: условный переход, который завершает цикл, когда счётчик достигает нуля, и операцию декремента, которая уменьшает счётчик после каждой передачи байта.

Точно синхронизированный глитч может изменить логику условного перехода так, чтобы цикл продолжался всегда независимо от значения счётчика, или полностью отключить операцию декремента счётчика. Любая из этих модификаций заставляет подпрограмму передавать всё адресное пространство через последовательный порт, включая защищённые ключевые данные EEPROM, которые никогда не предназначались для внешнего доступа.

Для проведения воспроизводимых поисков глитчей злоумышленники должны синхронизировать все входные сигналы карты с субнаносекундной точностью после каждого сброса включения питания. Это обеспечивает идентичное начальное состояние ЦПУ и синхронизацию сигналов для тысяч итераций тестирования, позволяя последовательно наблюдать изменения поведения, вызванные глитчем.

Как только набор рабочих параметров глитча идентифицирован, он может быть повторно использован надёжно на идентичных образцах устройств для извлечения секретного содержимого памяти. Глитч-атаки не ограничиваются дампами памяти; они также могут искажать ветви проверки паролей, логику проверки прав доступа и проверки ответов криптографических протоколов.

Искажение одной инструкции сравнения во время аутентификации может полностью обойти многоуровневые политики управления доступом. Программные контрмеры против глитч-атак восходят к ранним ненадёжным вычислительным системам, где программисты избегали инструкций условного перехода с одной точкой отказа.

Классический исторический пример из программирования мейнфреймов 1950-х годов, когда благоразумные программисты проверяли операции маскирования битов вторичными проверками для предотвращения обхода безопасности, вызванного аппаратными ошибками. Современные разработчики прошивок могут применять избыточные условные проверки и распределённое хранение ключей для снижения уязвимостей к одиночному глитчу.

Аппаратные контрмеры против глитчей включают интеграцию полностью независимых внутренних тактовых генераторов, которые синхронизируются по фазе с внешними опорными сигналами только с захватом, изолируя синхронизацию ядра ЦПУ от источников внешних переходных помех. Это значительно усложняет атаки на тактовый глитч для противников низшего уровня.

2.2 Недорогие атаки физической декапсуляции и микрозондирования

Физические атаки включают прямое механическое, химическое или оптическое воздействие на корпус микросхемы и кремниевый кристалл для получения прямого доступа к внутренним аппаратным слоям. Вопреки маркетинговым заявлениям производителей, физическое проникновение в современные смарт-карты требует минимальных технических навыков и чрезвычайно дешёвых материалов, доступных злоумышленникам-любителям класса I.

Микроконтроллеры на основе EPROM старого поколения имеют тривиально преодолимые механизмы блокировки безопасности. Ячейка бита блокировки безопасности физически изолирована от основного массива памяти на кремниевом кристалле. Сфокусированный ультрафиолетовый (УФ) свет, направленный через прозрачное окно микросхемы, стирает только ячейку блокировки, не затрагивая остальную память программ и данных, что позволяет полностью выгружать код с помощью базового лабораторного УФ-оборудования.

Смарт-карты на основе EEPROM текущего поколения используют несколько более прочную упаковку, но не предлагают фундаментальных барьеров для физического доступа. Большинство поставщиков признают, что их продукты включают минимальные функции защиты от вторжения, потому что корпоративные заказчики никогда не требовали сложной физической устойчивости к взлому [Mae94]. Конкуренция на рынке ставит низкую стоимость за единицу выше передовой аппаратной защиты.

Ограниченные защитные функции, реализованные в массовых картах, в основном включают датчики ёмкостного пассивирующего слоя и оптические датчики вторжения, скрытые под непрозрачными внешними покрытиями. Ёмкостные датчики отслеживают непрерывное присутствие пассивирующего слоя нитрида кремния, покрывающего поверхность кристалла [RE95]. Оптические датчики обнаруживают изменения интенсивности света при удалении непрозрачного материала карты [AndA].

Эти датчики обнаружения страдают от тех же дефектов надёжности, что и схемы мониторинга тактовой частоты, обсуждавшиеся ранее. Частые ложные срабатывания во время нормального теплового расширения и механического изгиба заставляют операционные системы карт отключать датчики по умолчанию в большинстве сборок прошивок. Даже при включении компоновка датчиков легко идентифицируется при поверхностном осмотре и может быть обойдена с помощью простых токопроводящих экранирующих слоёв.

Для контекстуализации рабочих процессов физических атак мы подробно описываем стандартную конструкцию типичного карточного модуля смарт-карты. Основным компонентом является тонкая пластиковая подложка размером 1 см² с токопроводящей металлизацией на обеих плоских поверхностях. Наружная поверхность образует видимую контактную область, которая взаимодействует со считывателями карт во время работы.

Кремниевый кристалл приклеивается к внутренней скрытой поверхности пластиковой подложки. Ультратонкие золотые или алюминиевые проволочные выводы соединяют контактные площадки кристалла с токопроводящими дорожками подложки. Вся внутренняя сборка затем герметизируется непрозрачной эпоксидной смолой для формирования жёсткого карточного модуля.

Этот готовый модуль наконец ламинируется в корпус ПВХ-карты, доступный в стандартном форм-факторе кредитной карты ISO, уменьшенных размерах для компактных GSM-SIM-слотов или в виде ключа для предоплатных токенов электроэнергии и платного телевидения.

Удаление эпоксидной герметизации для обнажения функционального кремниевого кристалла является простой недорогой процедурой, не требующей специализированного полупроводникового оборудования. Злоумышленник начинает с использования острого канцелярского ножа или миниатюрного ручного токарного станка для срезания заднего материала ПВХ-карты до тех пор, пока твёрдая эпоксидная герметизация, окружающая микросхему, не будет полностью обнажена.

Затем несколько капель дымящей азотной кислоты (концентрация >98% HNO₃) наносятся непосредственно на эпоксидную поверхность. Кислота действует как избирательный травитель, растворяя затвердевшую смолу без повреждения нижележащего кремниевого кристалла, металлических межсоединений и золотых проволочных выводов.

Нагревание кислоты инфракрасным излучателем ускоряет процесс химического растворения, сокращая время обработки с минут до секунд. Прежде чем кислота сможет перетравить и потенциально повредить деликатные проволочные выводы, карта энергично встряхивается в ацетоновой ванне для нейтрализации и удаления растворённых остатков эпоксидной смолы.

Этот цикл кислотного травления и очистки ацетоном повторяется от пяти до десяти раз, пока вся поверхность кремниевого кристалла не будет полностью обнажена с неповреждёнными проволочными выводами. Декапсулированная микросхема остаётся полностью электрически функциональной для зондирования и анализа во время выполнения, если не произошло повреждения проводов во время обработки.

Все химические материалы, необходимые для этой процедуры, можно легально приобрести в школьных и университетских химических лабораториях. Общая стоимость расходных материалов и ручных инструментов составляет примерно 30 долларов США, как показано на Рисунке 1, где представлен полностью функциональный декапсулированный процессор смарт-карты, подготовленный для экспериментов с микрозондированием.

Практические испытания на смарт-картах платного телевидения и предоплаченных телефонах подтверждают, что концентрированная азотная кислота не оказывает никакого влияния на сохранённые данные EEPROM. Химические свойства кислоты предотвращают утечку заряда из ячеек памяти с плавающим затвором, гарантируя, что все секретные ключи и прошивка остаются нетронутыми после декапсуляции.

Дымящая азотная кислота является сильным окислителем, требующим стандартных мер безопасности в лаборатории, особенно в сочетании с легковоспламеняющимся ацетоновым растворителем. Однако она не реагирует с кремнием, диоксидом кремния, нитридом кремния или золотыми материалами, используемыми при изготовлении микросхем. Слои алюминия на кристалле мгновенно образуют защитный оксидный слой, который противостоит дальнейшей кислотной коррозии.

Промышленное производство полупроводников регулярно использует азотную кислоту для очистки поверхности пластин, подтверждая её совместимость с кремниевым оборудованием. Коммерческие автоматические машины для декапсуляции ИС используют пары HNO₃ для высокопроизводительного удаления смолы, обеспечивая более чистую поверхность кристалла, но потребляя гораздо больше кислоты, чем ручная обработка.

Профессиональные аналитические лаборатории предпочитают ручную кислотную декапсуляцию для небольших партий образцов из-за меньших затрат на очистку. Все современные микросхемы имеют защитный пассивирующий слой из нитрида или оксида кремния, нанесённый поверх верхних металлических слоёв для блокировки загрязнения окружающей среды и миграции ионов.

Этот пассивирующий слой непроницаем для азотной кислоты. Традиционно профессиональные тестировщики микросхем удаляют пассивацию с помощью сухого травления фтористым водородом — процесса, требующего специализированного вакуумного оборудования, недоступного для большинства хакеров-любителей.

Тем не менее, сухое травление — не единственный путь к удалению пассивации. Ультразвуковые микрозондовые иглы могут локально пробивать пассивирующий слой в точных точках контакта с помощью высокочастотных механических колебаний. Лазерные микроскопы для рассечения, распространённые в лабораториях клеточной биологии, также позволяют локализованную абляцию пассивации без полной обработки кристалла.

Профессиональные лаборатории тестирования безопасности развёртывают массивы до девяти синхронизированных микрозондов для контакта с обнажёнными линиями шин во время работы микросхемы в реальном времени, обеспечивая полный мониторинг трафика адресной и шины данных во время выполнения криптографических алгоритмов [BVR95].

Электронно-лучевые тестеры, используемые для визуализации напряжений внутренних узлов с наносекундным временным разрешением, также требуют удаления пассивации. Изолирующий пассивирующий слой накапливает положительный заряд от вторичных электронных эмиссий во время сканирования, затемняя показания сигналов в течение нескольких секунд наблюдения.

Неожиданно экспериментальные испытания показывают, что тонкий остаточный слой азотной кислоты и эпоксидной смолы, намеренно оставленный на поверхности кристалла, уменьшает накопление заряда благодаря слабым проводящим свойствам. Это открытие предоставляет недорогую альтернативу для любительского электронно-лучевого зондирования без оборудования для сухого травления.

2.3 Передовые методы лабораторных атак на полупроводники

Неинвазивные и базовые физические атаки, подробно описанные выше, полностью выполнимы злоумышленниками-любителями класса I с минимальным финансированием и доступом к академическим лабораториям. Теперь мы рассмотрим передовые методы, доступные исключительно профессиональным полупроводниковым исследовательским центрам, которых несколько сотен действуют по всему миру в университетах, оборонных лабораториях и корпоративных центрах R&D.

Многие университетские полупроводниковые лаборатории располагают тем же оборудованием, которое используется для профессиональной обратной разработки аппаратного обеспечения. Студенческие исследовательские проекты часто предоставляют злоумышленникам класса I доступ к профессиональным инструментам стоимостью в миллионы долларов, размывая традиционную границу между любительскими и профессиональными возможностями противников.

Фундаментальная методика послойной обратной разработки была разработана в Кавендишской лаборатории Кембриджского университета и подробно описана в основополагающей публикации 1993 года [BFL+93]. Исследовательская группа разработала контролируемый итеративный процесс травления для удаления металлических и диэлектрических слоёв микросхемы по одному с точным контролем толщины.

Ключевым новшеством этого метода является использование эффекта Шоттки для различения легированных областей кремния N-типа и P-типа, невидимых при стандартной электронной микроскопии. Тонкая плёнка золота или палладия осаждается на протравленную поверхность кристалла, образуя диодный переход Шоттки, контраст которого дифференцирует полярность легирования на электронно-лучевых изображениях.

Последовательные изображения слоёв импортируются в платформу обработки изображений на ПК, которая удаляет шум с нечётких сырых микрофотографий, преобразует их в чистые векторные полигональные компоновки и автоматически идентифицирует стандартные логические ячейки, массивы памяти и трассировочные структуры.

Система Cambridge была валидирована путём полной обратной разработки микропроцессора Intel 80386 и различных микросхем встраиваемых контроллеров. Полное восстановление компоновки 80386 потребовало двух недель обработки и примерно шести физических образцов микросхем для правильного разрешения неоднозначных особенностей слоёв.

Выходной набор данных может быть экспортирован как производственные маски, иерархические электрические схемы или стандартизированные списки соединений библиотечных ячеек, которые точно воспроизводят логическую функциональность исходной микросхемы. Это позволяет моделировать полное поведение прошивки и аппаратного обеспечения на внешних рабочих станциях.

После того как полная компоновка микросхемы и функциональность ячеек отображены, IBM разработала неинвазивную методику оптического зондирования для мониторинга напряжений узлов во время работы без удаления пассивации. Кристалл ниобата лития помещается над целевым транзистором или линией шины на поверхности кристалла.

Ниобат лития демонстрирует показатель преломления, который линейно изменяется с приложенным электрическим полем. Ультрафиолетовый лазер, проходящий под скользящим углом через кристалл, измеряет эти изменения преломления для считывания потенциала нижележащего кремниевого узла в реальном времени.

Эта методика оптического зондирования достигает полосы пропускания до 25 МГц с чувствительностью к сигналам 5 В, обеспечивая полный мониторинг криптографических регистровых передач и вывода данных EEPROM во время выполнения алгоритмов [Wie90]. Хорошо финансируемые лаборатории класса III регулярно используют этот метод для извлечения секретных ключей из микросхем с полностью охарактеризованными компоновками, нацеливаясь на выходные усилители EEPROM и банки ключевых регистров.

Основной контрмерой индустрии безопасности против оптических и микрозондовых атак является конформное клеевое покрытие. Эти специализированные покрытия непрозрачны, электропроводны и механически прочны. Любая попытка шлифовки, травления или абляции покрытия вызывает механическое напряжение, которое раскалывает нижележащий кремниевый кристалл, необратимо разрушая схемы хранения ключей.

Конформные материалы стандартизированы в рамках сертификационной структуры FIPS 140 [FIP94] и широко используются в защищённом аппаратном обеспечении вооружённых сил США. Однако эти составы являются классифицированными и коммерчески недоступны для упаковки массовых потребительских процессоров.

Коммерческие разработчики реализуют альтернативные тактики обфускации внутри самой кремниевой компоновки, чтобы затруднить автоматическую обратную разработку. Изготавливаются фиктивные транзисторные структуры, которые визуально напоминают функциональные МОП-транзисторы, но содержат только прямое соединение затвор-исток без возможности переключения.

Модифицированные логические вентили, такие как трёхвходовые вентили ИЛИ-НЕ, конструируются для внутренней работы как двухвходовые, создавая вводящие в заблуждение данные списка соединений для инструментов автоматического анализа. Эти ловушки для копирования полагаются на скрытые пустоты изолирующих слоёв и трюки с ионной имплантацией, невидимые при базовой микроскопии.

К сожалению для разработчиков, итеративное травление слоёв и методики визуализации легирования с эффектом Шоттки из Кавендишской лаборатории легко идентифицируют эти обманные структуры, делая обфускацию компоновки в значительной степени неэффективной против профессионального анализа.

Увеличение сложности компоновки и развёртывание проприетарных нестандартных библиотек ячеек представляет собой ещё одну распространённую стратегию обфускации. Хотя это увеличивает время обратной разработки, функциональная работа микросхемы накладывает жёсткие физические ограничения на сложность. Нестандартные ячейки могут быть разложены на фундаментальные примитивы на уровне вентилей и со временем добавлены в базы данных программ распознавания.

Наиболее сложной конструкцией защищённого от взлома микросхемы правительственного класса является американская микросхема Clipper, разработанная для национальных систем защищённой голосовой связи. Микросхема Clipper включала технологию плавких перемычек для встраивания классифицированных криптографических ключей и логики алгоритмов после изготовления пластин.

Плавкие перемычки были изготовлены из аморфного кремния для усложнения микроскопической идентификации. Поверхность кристалла также была дополнена фиктивными генераторными схемами для нарушения атак по побочным электромагнитным каналам, нацеленных на внутренние излучения сигналов.

Техническая документация по системе плавких перемычек общедоступна в справочниках производителей [GW93]. Сканирующие электронные микрофотографии подтверждают, что целенаправленное поперечное сечение кристалла может восстановить данные состояния плавких перемычек при достаточных усилиях. Подтверждённые отраслевые сообщения подтверждают, что по крайней мере один крупный американский производитель микросхем полностью восстановил микросхему Clipper вскоре после её публичного выпуска.

Примечательно, что критические уязвимости, дискредитировавшие программу Clipper, были вызваны ошибками криптографического протокола, а не физическим взломом или эксплойтами на уровне кремния [Bla94]. Это подкрепляет наш более широкий тезис о том, что логические и протокольные слабости часто представляют большую опасность, чем векторы аппаратного вторжения.

Обратное инфракрасное зондирование является ещё одним передовым неразрушающим методом обратной разработки, рассекреченным из Сандийских национальных лабораторий. Кремниевые подложки прозрачны для определённых инфракрасных длин волн, что позволяет лазерному освещению проходить через тыльную сторону кристалла без декапсуляции пассивации передней стороны и металлических слоёв.

Инфракрасная лазерная стимуляция генерирует фототоки в активных транзисторных переходах, позволяя исследователям зондировать состояния логики во время выполнения и отслеживать пути сигналов по всей микросхеме со стороны подложки [Ajl95]. Этот метод полностью обходит все покрытия против зондирования и датчики передней стороны.

Все обсуждаемые до сих пор методы являются пассивными, сосредоточенными на наблюдении за существующим поведением микросхемы без изменения аппаратной структуры. Активные атаки, которые физически изменяют целевое устройство, представляют собой ещё более мощную, недостаточно изученную категорию угроз для защищённых процессоров.

Активные противники могут изменять маршрутизацию схем, отключать логику защиты и создавать прямые пути доступа к защищённой памяти, достигая гораздо более надёжного извлечения ключей, чем пассивное наблюдение. Эта асимметрия отражает преимущество, которое активные злоумышленники имеют над пассивными противниками при взломе криптографических протоколов.

Установки сфокусированного ионного пучка (FIB) являются основным инструментом для активной модификации микросхем. Эти промышленные системы используют прецизионные пучки ионов галлия для резки металлических трассировочных дорожек, осаждения новых проводящих слоёв, травления изолирующих канавок и имплантации легирующих ионов для изменения пороговых напряжений транзисторов.

Системы FIB также могут сверлить вертикальные переходные отверстия через диэлектрические слои для контакта с заглублёнными проводящими структурами в самых нижних металлических слоях сложных современных микросхем. Хотя полнофункциональные FIB-машины стоят несколько миллионов долларов США, малобюджетные злоумышленники могут арендовать почасовое время доступа в компаниях, предоставляющих услуги по работе с полупроводниками, для целевых модификаций.

Атаки с использованием FIB значительно упрощают взлом смарт-карт по сравнению с пассивными методами. Типичный эксплойт включает перерезание соединений шины данных и адреса ядра ЦПУ со всеми периферийными модулями, кроме массива памяти EEPROM.

Злоумышленник оставляет подключённой к шине только логику счётчика команд, заставляя микросхему последовательно перебирать все адреса памяти при нормальной тактовой частоте. Одна микрозондовая игла, помещённая на изолированную шину данных, может затем считывать всю область хранения ключей EEPROM без сложного многозондового выравнивания.

Это модифицированное устройство выдаёт полный статический дамп памяти, а не сложную трассировку выполнения, резко сокращая усилия по постобработке анализа. Это также устраняет механическую проблему поддержания одновременного выравнивания нескольких зондов на линиях шин субмикронной ширины.

В совокупности эти передовые методы доказывают окончательный инженерный вывод: никакая конструкция кремниевой микросхемы или хранимые секретные данные не могут оставаться скрытыми от способного, мотивированного противника с профессиональными ресурсами. Устойчивость к взлому может только увеличивать стоимость и задержку атак, но никогда не обеспечивает абсолютную защиту.

2.4 Уроки ядерного оружия: передовая защита с высокими гарантиями

Чтобы определить верхнюю границу достижимой устойчивости к взлому против противников класса III, мы анализируем системы защиты, разработанные для ядерного оружия, самых надёжных защищённых устройств из когда-либо созданных. Миллиарды долларов были инвестированы в защиту от атак на уровне государств, нацеленных на системы управления ядерным арсеналом.

Модель угроз для ядерной безопасности явно определяет противников как класс III: государства-изгои, развёртывающие террористические команды коммандос в сговоре с скомпрометированными военнослужащими-инсайдерами. Это наиболее пессимистичный из возможных сценариев противника для проектирования встраиваемой безопасности.

Современная философия защиты ядерного оружия напрямую развилась из уроков, извлечённых во время Карибского кризиса 1962 года. Военные планировщики выявили два критических экзистенциальных риска, которые привели к переработке аппаратной безопасности после завершения кризиса.

Во-первых, местные командиры, действующие в условиях экстремального боевого давления, могли инициировать несанкционированные ядерные пуски, если они считали, что национальные органы управления не осознают серьёзность угрозы на театре военных действий. Во-вторых, американское ядерное оружие, размещённое на союзных иностранных территориях, рисковало быть захваченным и использованным независимо принимающими правительствами во время геополитических напряжённостей.

Три срочных экстренных исследования безопасности, проведённые под руководством советника президента по науке Джерома Визнера, подтвердили эти риски, доказав, что существующих мер контроля недостаточно для предотвращения несанкционированного доступа к оружию и его использования [Sim93].

Президент Джон Ф. Кеннеди издал Меморандум о действиях по национальной безопасности №160, предписывающий положительный централизованный контроль над всеми 7000 американскими ядерными боеприпасами, развёрнутыми в Турции, Германии и других странах-союзниках, либо их немедленную репатриацию в Соединённые Штаты.

Одновременно с этой директивой Министерство энергетики США усовершенствовало экологическую логику взведения для ядерных устройств. Ранние механизмы безопасности требовали обнаружения уникальных, специфических для каждого оружия условий окружающей среды, прежде чем последовательность взведения могла активироваться.

Боеголовки баллистических ракет обнаруживали условия невесомости космического полёта во время запуска. Артиллерийские ядерные снаряды измеряли импульс ускорения в 20 000 g при выстреле из пушки для проверки легитимного развёртывания. Эти экологические триггеры предотвращали случайную детонацию во время хранения, транспортировки и обращения.

Атомные боеприпасы для подрывных работ (ADM) представляли уникальную конструктивную проблему. Эти портативные ядерные устройства транспортируются на джипах, вертолётах или в пешем порядке силами спецназа и детонируются с помощью программируемых взрывателей с временной задержкой. Не существует уникальной экологической сигнатуры для отличия легитимного развёртывания от захвата противником, что полностью исключает датчики блокировки взведения.

Решением, разработанным для ADM и всех последующих ядерных боеприпасов, стало взведение на основе криптографического кода. Секретный цифровой код разблокировки активировал соленоидный физический замок, встроенный глубоко в сборку первичной плутониевой полости боеприпаса.

Разработчики немедленно осознали ту же уязвимость, что и в Модуле безопасности VISA: доступ к механизму замка при внутреннем обслуживании рисковал раскрытием кода. Поэтому от универсальных глобальных кодов отказались в пользу кодов малых групповых партий, ограничивая масштаб компрометации при утечке одного ключа.

После меморандума Кеннеди всё ядерное оружие было интегрировано в иерархическую криптографическую командную систему. Президентское универсальное сообщение разблокировки должно было выводить уникальные коды запуска для конкретных партий, распределённых по всему глобальному арсеналу.

Доктрина ограниченного ответа администрации Картера дополнительно усложнила требования, введя селективные команды разблокировки, позволяя президенту авторизовать дискретные подмножества оружия, такие как ядерная артиллерия или боеголовки ПВО, во время ограниченных региональных конфликтов.

Были добавлены дополнительные гарантии для снижения рисков обезглавливающего удара, гарантируя, что арсенал останется пригодным к использованию, даже если национальная командная структура будет уничтожена в первом ударе. Эта сложная задача распределения ключей привела к фундаментальным достижениям в криптоматематике разделения секретов [Sch96].

Предписанные звенья действий (PAL) заменили соленоидные замки в современном ядерном оружии в качестве основного механизма управления взведением. Детальные спецификации PAL остаются засекреченными, но анализ открытых источников подтверждает, что они считаются безопасными только при встраивании глубоко в крупные сложные боеприпасы.

Малые портативные устройства, такие как ADM, не могут быть полностью защищены PAL от противников класса III. Поэтому эти устройства хранятся в защитных контейнерах с датчиками Prescribed Action Protective System (PAPS), которые добавляют второй уровень обнаружения и реагирования на взлом.

Все системы защиты ядерного оружия включают механизмы активного штрафа, чтобы сделать захваченные устройства бесполезными для успешных похитителей. Газовые баллоны деформации разрушают структуру плутониевой полости при вторжении. Заряды взрывчатки специальной формы уничтожают нейтронные инициаторы и тритиевые компоненты ускорения.

Асимметричная внутренняя детонация рассеивает плутониевый материал безвредно вместо создания ядерного взрыва. Универсальным приоритетом проектирования является немедленное стирание всех криптографических кодов разблокировки во время последовательности реагирования на взлом.

Планировщики явно предполагают, что противостоящие государства, нацеленные на ядерное оружие, пожертвуют несколькими захваченными устройствами и персоналом для получения одного функционального боеприпаса, что делает полное уничтожение кодов обязательным.

Авторизованное обслуживание требует временного отключения защитных механизмов с помощью отдельных кодов разблокировки обслуживания. Устройства хранения ключей как для кодов запуска, так и для кодов обслуживания имеют идентичную экстремальную защиту от взлома, что и сами боеприпасы.

Примечательное усовершенствование аппаратного обеспечения появилось в результате тестирования уязвимости воздушных командных пунктов. После анализа, показавшего, что фрагменты микросхем толщиной 1 мм сохраняют восстанавливаемые ключевые данные после защитной детонации, прошивка управляющего устройства была переписана для разделения всех ключей на два непоследовательных компонента, хранящихся на расстоянии более 1 мм на поверхности кристалла.

Эта деталь реализации на гранулярном уровне иллюстрирует чрезвычайную строгость проектирования, необходимую для защищённых процессоров, устойчивых к классу III. Валидация ядерных устройств включает независимую проверку третьей стороной и обязательное тестирование на проникновение «чёрными шляпами» конкурирующими правительственными лабораториями.

Дополнительные процедурные меры защиты включают непрерывную вооружённую физическую охрану, внезапные случайные проверки соответствия и повторную сертификацию для всего персонала, ответственного за хранение. Эта комбинированная техническая и процедурная защита успешно предотвратила кражу ядерного оружия на государственном уровне на сегодняшний день.

Две системы проверки договоров представляют собой единственное неоружейное защищённое от взлома оборудование, сертифицированное против неконтролируемого доступа класса III. Датчики верификации ракет SALT II и сейсмические мониторинговые пакеты активного контроля за соблюдением испытаний используют массивную усиленную механическую конструкцию.

Сейсмические датчики заключены в толстые стальные трубы, залитые бетоном в буровых скважинах. Жёсткая механическая конструкция позволяет самим датчикам обнаруживать события взлома с высокой статистической достоверностью, подкреплённой случайными проверками на месте.

Из опыта ядерной промышленности мы выводим два определяющих правила проектирования для сценариев угроз класса III. Во-первых, обнаружение взлома само по себе возможно для мониторинга договоров, если оно усилено тяжёлой физической конструкцией и случайными проверками. Во-вторых, почти гарантированное предотвращение потери ключей против финансируемых противников требует встроенных взрывных механизмов уничтожения плюс непрерывной физической охраны.

Старшие сотрудники разведывательных служб подтвердили нам после ознакомления с черновиком этой статьи, что способные мотивированные противники всегда могут извлечь содержимое микросхем; устойчивость к взлому только накладывает затраты и задержку. Ведущие производители полупроводников разделяют эту трезвую оценку пределов аппаратной защиты.

Важно, что защита на уровне ядерного оружия финансово и операционно неосуществима для коммерческих банковских и потребительских встраиваемых систем. Это создаёт критический разрыв в возможностях между военным аппаратным обеспечением высокой гарантии и массовыми коммерческими процессорами безопасности.

3. Уязвимости коммерческих процессоров безопасности с батарейным резервированием

Коммерческое защищённое оборудование в основном использует два форм-фактора: автономные стойковые модули безопасности, аналогичные VSM, и портативные монолитные процессоры в форм-факторе смарт-карт. Растущая третья категория объединяет процессор, память, схему обнаружения взлома и встроенную резервную батарею в один герметичный композитный корпус.

Криптографический сопроцессор IBM ÌABYSS представляет собой наиболее тщательно документированный ранний композитный модуль безопасности. Команда разработчиков оценила десятки технологий упаковки, устойчивых к взлому, во время тестирования прототипов на сложность проникновения и масштабируемость производства.

Оцениваемые материалы включали токопроводящие сетчатые дорожки из оксида олова, травленые на стеклянных подложках, пьезоэлектрические листы обнаружения вибрации и различные массивы намотки тонкой проволоки для датчиков периметра вторжения.

В финальной производственной конструкции была принята четырёхслойная спиральная обмотка нихромовой проволокой диаметром 80 мкм, окружающая всю схему сборки. Проволочная сетка была встроена в непрозрачную наполненную диоксидом кремния эпоксидную смолу для устойчивости к механической обработке и растрескиванию при попытках лазерной абляции [WC87] [Wei87].

Эта обмотка создаёт непрерывную проводящую датчиковую сетку; любой разрыв, короткое замыкание или изменение сопротивления в проволочной сетке вызывает немедленное стирание энергозависимой памяти. Эффективность конструкции улучшается по мере уменьшения геометрии современных полупроводников и снижения энергопотребления.

Первоначальная конструкция ÌABYSS защищала 260 см² площади схемы, что значительно больше, чем у современных компактных модулей безопасности. Современные микросхемы SRAM ёмкостью 128 КБ имеют токи удержания ниже 1 мкА при комнатной температуре, что позволяет хранить данные в течение десятилетий при питании от одной небольшой литиевой монетной батареи.

Защита с батарейным резервированием вводит новые возможности химического обнаружения. Коррозионные кислоты, используемые для удаления эпоксидной смолы, имеют низкое электрическое сопротивление, создавая предсказуемые короткие замыкания в датчиковой сетке из нихрома до того, как кристалл будет обнажён.

Разработчики могут создавать многослойные датчиковые сетки из различных проводящих и изолирующих соединений, гарантируя, что любой растворитель, способный удалить упаковку, повредит по крайней мере один датчиковый слой и инициирует самоуничтожение.

Многослойная композитная упаковка затрудняет поэтапные атаки, заставляя злоумышленников выполнять трудоёмкое рентгеновское направленное замыкание вложенных датчиковых проводов для полного отключения логики реагирования на взлом.

Критическая низкотемпературная уязвимость подрывает безопасность SRAM с батарейным питанием. Хотя SRAM теряет состояние без питания при комнатной температуре за секунды, криогенное охлаждение жидким азотом или гелием продлевает статическое хранение данных до минут или часов.

Злоумышленники могут заморозить устройство для сохранения ключевых данных SRAM при химическом отключении схемы обнаружения взлома, затем восстановить питание для извлечения нетронутых секретов. Длительное воздействие пониженного напряжения также изменяет предпочтительные состояния включения ячеек SRAM из-за диэлектрического напряжения, создавая обнаруживаемые остатки данных в течение дней без питания [Gut96].

Современные коммерческие модули безопасности с батарейным резервированием включают Систему безопасности транзакций IBM [ADD+91] и серию микроконтроллеров Dallas Semiconductor DS5000 [Dal93]. Европейское правительственное агентство по безопасности сигналов официально сертифицировало линейку DS5000 как самое безопасное коммерчески доступное семейство процессоров до нашего исследования.

3.1 Архитектура защищённого микроконтроллера Dallas DS5002FP

Миниатюризация движет современным проектированием защищённых процессоров, поскольку герметичная упаковка ограничивает рассеивание мощности, меньшие корпуса снижают частоту ложных срабатываний датчиков взлома, а уменьшенный объём материалов снижает затраты на единицу продукции.

Многие финансовые приложения требуют больших ёмкостей RAM, превышающих пределы интеграции на кристалле. Шифрование шины является установленным отраслевым решением для расширения внешней памяти при сохранении безопасности [Bes79] [Bes80] [Bes81].

Аппаратное обеспечение шифрования шины внутри ядра ЦПУ шифрует все сигналы адреса и данных в реальном времени при их передаче между процессором и внешней RAM. Внешняя память хранит только зашифрованные данные по зашифрованным адресам, при этом уникальный ключ шифрования, специфичный для устройства, сохраняется в батарейных внутрикристальных регистрах, недоступных через внешние выводы.

Микроконтроллер Dallas DS5002FP является совместимым с 8051 защищённым микроконтроллером, реализующим эту архитектуру шифрования шины. Он широко применяется в финансовых платёжных терминалах и системах управления доступом к платному телевидению для хранения корневых ключей и выполнения проприетарных криптографических алгоритмов.

Внутрикристальный загрузчик принимает незашифрованную пользовательскую прошивку во время начального программирования, затем автоматически шифрует двоичный образ перед сохранением во внешней памяти вне кристалла. Каждое устройство DS5002FP снабжается уникальным заводским ключом шифрования шины, недоступным для конечных пользователей.

Выделенный внешний вывод самоуничтожения позволяет физическим защитным корпусам инициировать немедленное стирание ключей при обнаружении взлома. Улучшенный вариант DS5002FPM добавляет плотный верхний металлический экранирующий слой, предназначенный для блокировки попыток микрозондирования и оптического проникновения.

Документация производителя утверждает, что верхний металлический слой тесно переплетён с цепями питания и заземления, связанными напрямую с логикой ключей безопасности. Любая попытка проникновения или удаления вызывает автоматическое стирание замка безопасности и повреждение битов ключей.

Дополнительные функции безопасности включают рандомизированные фиктивные циклы шины, выполняемые всякий раз, когда ЦПУ не обращается к внешней памяти. Эти фиктивные транзакции скрывают реальные шаблоны доступа к памяти от злоумышленников, отслеживающих шину.

Критические векторы сброса и прерываний (всего 48 байт) хранятся в защищённой внутрикристальной памяти. Доступ к этим внутренним векторам инициирует фиктивные циклы внешней RAM, не позволяя наблюдателям шины идентифицировать критические события потока программ во время выполнения.

DS5002FP использует два проприетарных блочных шифра, основанных на алгоритме DES. 15-битный блочный шифр шифрует адреса памяти, в то время как 8-битный блочный шифр защищает байты данных. Раундовый ключ шифра данных солируется с целевым адресом памяти для уменьшения шаблонов повторения.

Размер блока данных 8 бит, обусловленный байт-ориентированной архитектурой 8051, вносит эксплуатируемые статистические смещения, подверженные дифференциальному криптоанализу. Мы выявили эти слабости во время предварительного обзора алгоритма, хотя полный криптоанализ продолжается.

Наиболее критично, что система шифрования шины содержит структурную уязвимость, полностью независимую от стойкости шифра, позволяющую тривиальное восстановление ключей без взлома математики блочного шифра.

3.2 Практический эксплойт класса I против DS5002FP

Соавтор Маркус Кун спроектировал и продемонстрировал полную, недорогую атаку на DS5002FP, требующую только потребительского тестового оборудования, доказывая, что сертифицированный агентством «самый безопасный коммерческий процессор» уязвим для противников-любителей класса I.

Эта атака успешно извлекла секретные ключи из развёрнутых устройств управления доступом к платному телевидению и преодолела публичный вызов блокировки, выпущенный Федеральным управлением по информационной безопасности Германии (BSI).

Общая стоимость оборудования состоит из стандартного персонального компьютера, специальной интерфейсной схемы, собранной из стандартных электронных компонентов (<100 долларов США), и базового логического анализатора (около 200 долларов США). Все эксперименты проводились в университетской лаборатории с использованием стандартного учебного тестового оборудования.

Общее время разработки аппаратного обеспечения, прошивки и алгоритма поиска составило менее трёх месяцев, подтверждая доступность для непрофессиональных, нефинансируемых злоумышленников в рамках определения класса I IBM.

Мы называем этот эксплойт атакой поиска зашифрованной инструкции. Он использует побочные эффекты выполнения инструкций процессора для отображения функции шифрования шины без доступа к кристаллу или взлома криптографического шифра.

Основной принцип основан на ...

Общие вопросы об извлечении прошивки микроконтроллера


  • Безопасно ли отправлять оплату в MikaTech?

    Если бы MikaTech была недобросовестной компанией, в интернете за 28 лет истории можно было бы найти множество негативных отзывов о её услугах

    Итак, ответ — ДА! Мы хорошие люди.

    Почему стоит выбрать Mikatech, пожалуйста, нажмите здесь, чтобы узнать


  • Может ли Mikatech взломать микросхемы, не указанные на этом сайте?

    У разных производителей микросхем разные номера деталей, но внутреннее ядро чипа может быть изготовлено по одной и той же технологии. Было бы довольно невозможно перечислить все номера деталей, к которым может быть применена наша технология, такие как MYSON, STK, FEELING, ANALOG, FUJITSU, NOVATEK, LG/HYNDAI.

    Кроме того, с развитием технологий мы каждый день накапливаем всё больше опыта и разрабатываем новые методы обратной разработки для различных интегральных микросхем. Полный список номеров интегральных микросхем, входящих в нашу компетенцию, постоянно растёт. Пожалуйста, свяжитесь с нами, чтобы узнать подробности.

  • Будет ли защищена моя конфиденциальность?

    Mikatech Innovative Limited понимает важность конфиденциальности своих клиентов. В момент обращения в Mikatech ваша личная информация будет защищена в соответствии с нашими управленческими регламентами, разработанными за годы практики. Mikatech использует эту информацию для настройки своих услуг под вас и никогда не передаёт её третьим лицам по каким-либо причинам.
    По каждому проекту мы удаляем все данные, материалы и коды через 60 дней после передачи файлов — это защищает нас и вашу конфиденциальность.

  • Законно ли пользоваться услугами Mikatech?

    Да, это абсолютно законно.
    Mikatech предоставляет услуги обратной разработки исключительно в образовательных целях. Использование вышеуказанных услуг может быть незаконным в некоторых странах или регионах — пожалуйста, проверьте местные законы. Mikatech не несёт никакой ответственности в связи с использованием услуг, которые могут считаться незаконными.


  • Я отправил вам электронное письмо, почему нет ответа?

    • A. Наш почтовый сервер временно вышел из строя, ваше сообщение не было доставлено в наш почтовый ящик, даже если на экране отображается успешная отправка. Пожалуйста, свяжитесь с нами снова.
    • B. Наше письмо распознаётся вашим почтовым сервером как спам, поэтому наш ответ был отклонён или перенаправлен в папку спама. Пожалуйста, удалите наш адрес из списка спама или проверьте папку со спамом, либо используйте другой email, например Gmail.
    • C. Ваше письмо распознаётся нашим почтовым сервером как спам, поэтому оно было помещено в папку спама. Пожалуйста, используйте другой email для связи с нами.



    Услуги по взлому MCU


    время взлома микроконтроллера

    Лет

    28 +
    страны взлома микроконтроллеров

    Стран

    110 +
    клиенты по взлому микроконтроллеров

    Клиентов

    5000 +
    проекты по взлому микроконтроллеров

    Проектов

    60000 +